Grote cyberaanval op Renfe en Adif: mogelijk 150 miljoen gegevensrecords buitgemaakt

Grote cyberaanval op Renfe en Adif mogelijk 150 miljoen gegevensrecords buitgemaakt

De Spaanse spoorbedrijven Renfe en Adif zijn getroffen door een omvangrijke cyberaanval. Volgens journalistiek onderzoek zouden hackers mogelijk meer dan 150 miljoen gegevensrecords hebben buitgemaakt. Het gaat daarbij nadrukkelijk niet om 150 miljoen verschillende personen: één reiziger kan meerdere keren in de bestanden voorkomen, bijvoorbeeld voor ieder gekocht treinkaartje.

Renfe bevestigt dat onbevoegden toegang hebben gehad tot klantgegevens, maar heeft het genoemde aantal van 150 miljoen records zelf niet bevestigd. De officiële onderzoeken naar de omvang van het datalek lopen nog.

Aanval begon bij systemen van Adif

Volgens Renfe lijkt de aanval te zijn begonnen bij reeds gecompromitteerde servers van Adif, de beheerder van de Spaanse spoorweginfrastructuur. Deze systemen waren gekoppeld aan systemen van Renfe, waardoor de aanvallers mogelijk verder konden binnendringen.

Renfe zegt direct na ontdekking van het incident verschillende systemen te hebben geïsoleerd en extra beveiligingsmaatregelen te hebben genomen.

De treinverbindingen zelf werden niet getroffen. Ook Adif benadrukt dat systemen die rechtstreeks verantwoordelijk zijn voor de spoorwegexploitatie buiten schot zijn gebleven en dat het treinverkeer normaal kon doorgaan.

Mogelijk veel meer gegevens gestolen dan eerst gedacht

In eerste instantie meldde Renfe dat de hackers voornamelijk toegang hadden gekregen tot namen en e-mailadressen van klanten. Volgens de spoorwegmaatschappij waren er op dat moment geen aanwijzingen dat bankgegevens, betaalmiddelen, DNI-nummers of andere bijzonder gevoelige informatie waren ingezien.

Latere berichtgeving schetst echter een mogelijk veel groter datalek. Een forensische analyse waarover Spaanse media berichten, zou spreken over ongeveer 500 gigabyte aan gegevens en meer dan 150 miljoen afzonderlijke registraties.

Daarvan zouden ongeveer 20 miljoen registraties gegevens kunnen bevatten zoals:

  • naam en achternaam;

  • telefoonnummer;

  • e-mailadres;

  • geboortedatum;

  • woonadres;

  • geslacht;

  • DNI-gegevens.

Daarnaast zouden grote hoeveelheden gegevens betrekking hebben op verkochte treinkaartjes en de bijbehorende reizigers.

Deze aantallen zijn vooralsnog afkomstig uit journalistiek onderzoek en zijn niet officieel bevestigd door Renfe of Adif.

Gegevens over treinreizen extra gevoelig

Wanneer persoonsgegevens kunnen worden gekoppeld aan daadwerkelijke treinreizen, ontstaat een extra risico op zeer geloofwaardige fraude.

Een oplichter zou bijvoorbeeld kunnen weten dat iemand recent van Madrid naar Alicante heeft gereisd en vervolgens een e-mail of sms sturen over een vermeende terugbetaling, wijziging van het ticket of compensatie vanwege een vertraging.

Omdat het bericht gegevens over een echte reis bevat, kan zo’n phishingbericht veel betrouwbaarder overkomen.

Voor zover bekend zijn er op dit moment geen aanwijzingen dat gestolen betaalkaartgegevens worden gebruikt of dat er daadwerkelijk grote aantallen reizigers met de buitgemaakte informatie zijn opgelicht.

Ook Adif waarschuwt voor fraude

Adif heeft inmiddels bevestigd dat bij het cyberincident mogelijk persoonsgegevens zijn getroffen. Daarbij kunnen onder meer identificatie-, contact-, personeels- en financiële gegevens betrokken zijn, afhankelijk van het systeem waarin iemand geregistreerd stond.

Het bedrijf heeft het incident gemeld bij onder andere de Spaanse privacyautoriteit AEPD en het Centro Criptológico Nacional.

Adif adviseert mensen extra alert te zijn op onverwachte e-mails, sms-berichten en andere berichten waarin om persoonsgegevens, wachtwoorden of betalingen wordt gevraagd.

Heb je treinkaartjes bij Renfe gekocht? Let extra goed op

Voor reizigers die de afgelopen jaren online treinkaartjes bij Renfe hebben gekocht, is het verstandig voorlopig extra kritisch te kijken naar berichten die uit naam van Renfe of Adif worden verstuurd.

Klik bij twijfel niet rechtstreeks op een link in een e-mail of sms. Open liever zelf de officiële Renfe-app of typ de website rechtstreeks in de browser.

Ook bij berichten over terugbetalingen, gewijzigde boekingen of problemen met een eerder gemaakte treinreis is extra voorzichtigheid verstandig.

Het onderzoek naar de cyberaanval loopt nog. Daardoor kan de daadwerkelijke omvang van het datalek de komende tijd duidelijker worden.

Vergelijkbare berichten